
https://nvd.nist.gov/vuln/detail/CVE-2022-34169
Controlla se CVE-2022-34169 è corretta sulla tua macchina. Per quanto ne so, un exploit è stato trovato da un dipendente Google e non è stato pubblicato. Poiché la correzione è nota, è stata scritta una piccola routine di test per verificare se la correzione è disponibile in fase di esecuzione.
Opzionale: disponibile solo se hai JDK:
# Optional: To see if `javac` is available: `sudo updatedb && sudo locate /bin/javac`
javac Bcel.java
I sei avvisi possono essere ignorati. Il codice segnalato viene utilizzato per includere la libreria Bcel disponibile in OpenJDK. Se si volesse includere la libreria Bcel da soli, sarebbe un po' più complicato e la versione sarebbe predefinita, il che non è necessariamente nello spirito di questo esercizio.
# `cd` into (built) folder where `Bcel.class` is, then:
java Bcel
echo $?
Non confonderti con i codici di errore. Sono invertiti. La correzione https://github.com/openjdk/jdk/commit/41ef2b249073450172e11163a4d05762364b1297?diff=unified#diff-3d2cb29a8f3fca8e2f3421d2898dce63255b850406456533cce91f26dbf8dbe2R217 genera un errore con codice 1 e quindi intercetta il rischio per la sicurezza. Se la correzione non è presente, il codice sorgente viene eseguito senza errori con codice 0, ma vengono creati troppi elementi nell'oggetto!